Последнее исследование Microsoft по криптовалютным вредоносным программам указывает на криптокошельки — одно из нескольких мест, где транзакция может завершиться неудачей, как на ключевой практический недостаток самохозяйствования,
Скомпрометированная Windows-машина может изменить адрес, который пользователь скопировал, раскрыть семянную фразу до подписания перевода или отправить скриншоты и контекст кошелька обратно злоумышленнику.
В отчёте блога о безопасности от 17 июня, Microsoft сообщила, что вредоносное ПО CryptoBandits, обнаруженное как «CryptoBandits.A», было активно с февраля 2026 года и попадало в системы через вредоносные ярлыки Windows на USB-накопителях.
Вредоносное ПО также крадёт секреты кошельков, меняет скопированные адреса и взаимодействует с инфраструктурой управления и контроля через Tor. Microsoft заявила, что проверяет буфер обмена примерно каждые 500 миллисекунд и ищет семенные фразы, приватные ключи и адреса кошельков.
Аппаратные кошельки, проверка адресов и дисциплина семенной фразы остаются необходимыми мерами контроля. Но если конечная точка, обрабатывающая рабочий процесс кошелька, скомпрометирована, злоумышленник может увидеть секрет, изменить место назначения или наблюдать за экраном до того, как пользователь заметит что-то неладное.
CryptoSlate ранее освещал соседние сценарии кражи кошельков, включая замещение адресов в стиле ClipBanker и вредоносное ПО для кошельков, связанное с Microsoft. Новым элементом в отчёте Microsoft является сочетание распространения через USB, кражи данных из буфера обмена, управления через Tor и операционных рекомендаций по выявлению такого поведения.
[

Связанное чтение
Криптовалютные пользователи стали мишенью атаки вредоносного ПО SourceForge через поддельные программы Microsoft Office
Kaspersky сообщает о более чем 4600 инцидентах, связанных с вредоносным ПО, размещённым на SourceForge; наиболее сильно пострадали криптовалютные пользователи из России.
9 апреля 2025 г. · Олуапелуми Аджему
Как вредоносное ПО CryptoBandits превращает ярлыки USB в запуск
Microsoft сообщила, что начальный доступ происходит через вредоносные файлы .lnk, включая ярлыки, распространяемые на USB-накопителях. В анализируемых Microsoft случаях ярлык запускает компонент червя.
Затем вредоносное ПО сканирует USB-накопитель на наличие распространённых документов, таких как .doc, .xlsx и .pdf, скрывает оригиналы и создаёт новые ярлыки с теми же именами файлов.
Результат — знакомая ловушка: пользователь думает, что открывает документ с съёмного носителя, но на самом деле запускает вредоносную нагрузку. Это поведение соответствует более широкому шаблону безопасности, описанному MITRE ATT&CK как репликация через съёмные носители, однако конкретный криптовалютный след более прямой.
Машина, используемая для подписания, копирования или проверки данных кошелька, становится частью поверхности атаки.
Как только вредоносный ярлык запускается, Microsoft сообщила, что вредоносное ПО помещает обфусцированные JavaScript-нагрузки в C:\Users\Public\Documents, использует запланированные задачи для постоянства и сохраняет одну задачу, направленную на распространение на вновь вставленные USB-накопители. Другая задача выполняет деятельность по краже данных.
Атака часто начинается с обычной работы с файлами. Общий USB-накопитель, скопированный файл или старая привычка работы со съёмными носителями могут привести конечную точку, обрабатывающую кошельки, в небезопасное состояние ещё до открытия любого кошелькового ПО.
Это превращает рутинное использование съёмных носителей в риск заражения USB-вредоносным ПО для любого устройства, которое позже будет взаимодействовать с кошельковыми рабочими процессами.
Однако методы профилактики вполне практичны. Риск возникает при выполнении ярлыков и последующем обеспечении постоянства, до начала действия кошелька.
Для человека или команды, работающей с криптовалютами, устройство, открывающее съёмные носители, может также быть тем, что позже копирует адрес депозита, отображает рабочий процесс восстановления или готовит перевод казначейства.
Для операций с кошельками политика использования съёмных носителей становится частью процедур хранения. Пользователь или рабочее место, рассматривающие рабочую станцию для подписания как универсальный компьютер, перенимают риски каждого документального рабочего процесса, связанного с этой машиной.
Устройствам, используемым для работы с кошельками, нужно меньше способов запуска ненадёжных ярлыков, скриптов и загрузок.
Атака начинается как проблема с ярлыками Windows, а затем становится проблемой управления кошельком. Как только конечная точка скомпрометирована, нормальная последовательность копирования адресов, проверки экранов и подготовки транзакций даёт вредоносному ПО именно тот материал, на который оно было спроектировано.
Как вредоносное ПО CryptoBandits делает буфер обмена путём транзакции
Анализ Microsoft показывает, почему криптоклипер становится серьёзным, когда средства находятся в самохозяйствовании. После регистрации на сервере управления и контроля вредоносное ПО входит в непрерывный цикл, проверяющий буфер обмена примерно каждые полсекунды.
Оно ищет семенные фразы BIP39 из 12 или 24 слов, ключи WIF Bitcoin, ключи Ethereum и адреса криптовалют.
Если оно находит семенную фразу или приватный ключ, Microsoft сообщила, что вредоносное ПО может сохранить их локально и передать через Tor. Если оно видит скопированный адрес криптовалюты, оно может заменить это значение на адрес, контролируемый злоумышленником.
Для нескольких форматов адресов Microsoft сообщила, что вредоносное ПО пытается сделать замену достаточно похожей, чтобы избежать случайных проверок, например, совпадения первых символов некоторых адресов Bitcoin, Tron или Monero, или изменения только последнего символа в некоторых адресах Bitcoin в формате Bech32.
Microsoft уже несколько лет рассматривает замену адресов в буфере обмена как проблему кражи кошельков. В отчёте 2022 года о криптовалютах и горячих кошельках компания описала клиппинг и переключение как техники, которые перехватывают данные кошелька до завершения транзакции.
Отчёт CryptoBandits.A демонстрирует этот шаблон, связанный с распространением через съёмные носители и командным трафиком через Tor.
Официальные рекомендации по поддержке кошельков уточняют угол зрения на хранение. Документация MetaMask относится к семенным фразам и приватным ключам как к секретам управления кошельком и отдельно просит пользователей подтверждать адреса получателя перед подтверждением отправки.
CryptoBandits.A нацелен на обе стороны этого рабочего процесса: секрет, контролирующий кошелёк, и адрес, получающий средства.
[

Связанное чтение
Microsoft обнаруживает новый троян, нацеленный на криптовалютные расширения Chrome
Новое вредоносное ПО атакует 20 популярных криптовалютных расширений в Google Chrome, представляя значительные кибербезопасностные риски.
19 марта 2025 г. · Асад Джафри
](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)
| Наблюдаемое поведение | Риск хранения | Практический ответ |
|---|---|---|
| Вредоносные файлы-ярлыки USB | Обычная операция открытия файла может запустить вредоносную нагрузку. | По возможности отключите AutoRun или AutoPlay и блокируйте выполнение .lnk с съёмных носителей. |
| Опрос буфера обмена и замена адресов | Скопированный адрес получателя может быть заменён до отправки транзакции. | Проверьте полное место назначения на доверенном дисплее и не полагайтесь только на содержимое буфера обмена. |
| Извлечение семенных фраз и приватных ключей | Секреты управления кошельком могут покинуть конечную точку до любой перемещения на блокчейне. | Храните материалы для восстановления вне сетевых машин и рассматривайте утечку как событие смены кошелька. |
| Загрузка скриншотов | Злоумышленники могут увидеть контекст кошелька, балансы или рабочие процессы восстановления. | Не отображайте чувствительные данные кошелька на общедоступных машинах. |
| Командный трафик через Tor, маршрутизированный через localhost:9050 | Блокировка по месту назначения становится сложнее, потому что трафик направляется через локальный прокси. | Ищите цепочки скриптов, обращения curl и поведение локального SOCKS5-прокси. |
Аппаратные кошельки оставляют риск конечной точки в рабочем процессе
Это специфическое предупреждение о конечной точке, связанной с устройством вокруг кошелька. Сохранение приватных ключей в изоляции остаётся одной из самых надёжных защит против многих распространённых атак на кошельки.
Слабым предположением является то, что аппаратная защита охватывает каждый шаг транзакции. Аппаратные кошельки могут защищать ключи подписи, но они не могут сделать буфер обмена скомпрометированного компьютера надёжным. Если пользователь скопирует адрес депозита на бирже, адрес платежа или адрес перевода казначейства на заражённой машине, вредоносное ПО может изменить значение до того, как пользователь его вставит.
Если пользователь проверит лишь несколько знакомых символов, заменённый адрес, созданный так, чтобы выглядеть похоже, всё равно может пройти поспешную проверку.
Семенные фразы создают более серьёзный режим отказа. Секрет восстановления, набранный или скопированный через скомпрометированную Windows-машину, становится риском удалённого компрометирования.
Microsoft сообщила, что вредоносное ПО может определить фразы в формате BIP39 и передать их на сервер управления и контроля. Как только такой секрет становится известным, риск распространяется за пределы одной попытки перевода.
Для частных лиц гигиена кошелька отчасти является гигиеной устройства. Для средств, управляемых командами, процедуры хранения должны рассматривать поведение конечной точки как часть процесса одобрения транзакций.
Машина, используемая для проверки балансов, подготовки переводов, объединения активов или перемещения средств с биржи, должна иметь другой профиль риска, чем рабочая станция, которая также открывает неизвестные съёмные носители.
Полезным стандартом является разделение. Устройство, обрабатывающее кошельковые операции, должно иметь меньше причин для запуска скриптов, открытия ярлыков с USB-накопителей или копирования материалов восстановления через буфер обмена.
Когда рабочий процесс зависит от копирования и вставки, место назначения, отображаемое на устройстве для подписания или доверенном дисплее, имеет больший вес, чем адрес, отображаемый в браузере или окне чата.
Если рабочая станция подозревается в утечке, реакция также меняется. Утечка может включать не только плохой адрес в одной ожидающей транзакции.
Она может включать материалы для восстановления, приватные ключи, скриншоты и выполнение команд на том же устройстве. Это подталкивает к ремедиации в сторону изоляции конечной точки, смены утечённых материалов кошелька и проверки любых переводов, подготовленных на этом устройстве.
[

Связанное чтение
Как браузерные расширения подвергают криптовалюты смертельному дизайнерскому дефекту, который индустрия игнорировала, потеряв $713 млн в 2025 году
Личные атаки на кошельки достигли 713 миллионов долларов в 2025 году, отметив, что проблема не в пользователях, а в лучших практиках уровня браузера.
27 декабря 2025 г. · Джино Матос
Обнаружение зависит от поведенческих сигналов
Рекомендации Microsoft по снижению рисков сосредоточены на поведении. Компания рекомендует отключить AutoRun и AutoPlay для съёмных носителей, блокировать выполнение .lnk с съёмных носителей через групповую политику, где это возможно, ограничивать ненужное использование скриптовых хостов, таких как wscript.exe и cscript.exe, и пересматривать правила Reduction Surface Attack для обфусцированных скриптов и подозрительных цепочек дочерних процессов.
Для команд безопасности самые мощные сигналы — поведенческие. Microsoft сообщила, что защитники должны расследовать случаи, когда скриптовые движки запускают такие инструменты, как curl, cmd.exe, PowerShell или неожиданные исполняемые файлы.
Также были указаны локальные действия прокси SOCKS5 на localhost:9050, поведение, связанное с буфером обмена, и активность захвата экрана PowerShell на устройствах, обрабатывающих чувствительные финансовые рабочие процессы.
Эти сигналы согласуются с несколькими стандартными техниками ATT&CK, включая сбор данных из буфера обмена, управление и контроль через прокси и постоянство через запланированные задачи.
Microsoft Defender также указывает возможности обнаружения CryptoBandits, включая Trojan:Win32/CryptoBandits.A и связанные детекции JavaScript, а также охват EDR для подозрительных JavaScript-процессов, экстракции через curl и активности Task Scheduler.
В отчёте Microsoft остаются нераскрытыми количество жертв, подтверждённые суммы краж, географическое распределение и идентификация действующих лиц. Это ограничивает любые заявления о масштабах финансового ущерба.
Урок хранения основывается на наблюдаемом поведении: рабочий процесс кошелька может быть скомпрометирован до того, как транзакция достигнет блокчейна.
Непосредственный вывод состоит в том, что криптовалютные пользователи и операторы должны рассматривать конечные точки как часть стека кошелька. Контроль USB, ограничения скриптов, проверка адресов и дисциплина буфера обмена являются частью безопасности самохозяйствования.
Они — путь, которым транзакция проходит до того, как достигнет блокчейна.
Запись Вредоносное ПО CryptoBandits позволяет злоумышленникам использовать ваш USB-накопитель для доступа к криптовалютным кошелькам — Microsoft предупреждает впервые появилась на CryptoSlate.
